Злоумышленники, которые, как сообщается, отправили сообщение с требованием выкупа через уведомления в собственном приложении ASOS, превратили привычный канал розничной торговли в инструмент давления. В публикации это описывается как агрессивная тактика, призванная создать немедленное публичное давление. Вымогательство через push-уведомления в приложении ASOS примечательно не столько технической изощрённостью, сколько тем, куда попало сообщение: прямо на телефоны клиентов, под именем самого бренда.

Что представляло собой вымогательство через push-уведомления в приложении ASOS

Исходная публикация кратка. В ней говорится, что злоумышленники использовали приложение компании для доставки сообщения с требованием выкупа, а аналитик, процитированный в материале, назвал такой подход «психологической войной». В доступных нам материалах не уточняется, как злоумышленники получили возможность отправить уведомление, скольким людям оно пришло и какие данные могли быть похищены. Мы не будем строить догадки об этих деталях.

Ясно одно — намерение. Push-уведомление появляется на экране блокировки без каких-либо действий со стороны пользователя. Отправляя сообщение с требованием выкупа таким образом, злоумышленники обошли обычный путь частных переговоров с компанией и вместо этого направили давление на клиентов и, потенциально, на широкую публику.

Почему доверенные каналы уведомлений делают вымогательство более эффективным

Большинство людей научились с осторожностью относиться к странным письмам и сообщениям. Но немногие применяют ту же подозрительность к уведомлению от приложения, которое они установили сами. Именно это доверие и делает такую тактику эффективной.

Есть несколько причин, по которым сообщение через официальное приложение может быть более убедительным, чем сообщение от анонимного отправителя:

  • Оно выглядит подлинным. Уведомление несёт название и значок приложения, поэтому получатели могут счесть его легитимным.
  • Оно мгновенно. Push-оповещения приходят в реальном времени и требуют внимания.
  • Оно создаёт публичное давление. Если клиенты видят угрозу, компания сталкивается с вопросами, от которых не может легко уклониться, — а это и есть рычаг, нужный вымогателям.

Это вписывается в более широкую картину: злоумышленники ищут способы повысить ставки для жертв. В нашем более раннем материале о том, как группировки программ-вымогателей теперь используют ИИ, чтобы сильнее давить на жертв, описывается, как вымогательство всё больше сосредотачивается на принуждении к оплате через давление, а не только на технических сбоях. Инцидент с ASOS, как сообщается, — ещё один пример такого подхода.

Что инцидент говорит о безопасности приложений и бэкенда

Push-уведомление исходит не от приложения на вашем телефоне, действующего в одиночку. Уведомления обычно отправляются из внутренних систем компании или из сервиса обмена сообщениями, подключённого к ним. Если злоумышленники могут отправить сообщение через этот канал, это говорит о том, что они добрались до какой-то части инфраструктуры, управляющей коммуникациями с клиентами. В публикации не сказано, до какой именно, и было бы неправильно это предполагать.

Что этот случай действительно подчёркивает, так это то, что инструменты обмена сообщениями с клиентами заслуживают такой же защиты, как базы данных и платёжные системы. Организации могут снизить риск, ограничив круг тех, кто и что может отправлять уведомления, защитив связанные учётные записи и ключи, а также отслеживая необычные исходящие сообщения. Это общие передовые практики, а не выводы конкретно об ASOS.

Это также показывает, что вымогательство не ограничивается шифрованием файлов. В нашем отчёте о тройном вымогательстве Medusa ransomware показано, как группировки наслаивают на жертв несколько точек давления. Прямой выход на клиентов — ещё один слой.

Что это значит для вас: управление разрешениями и распознавание сигналов вымогательства

Если у вас установлено приложение ASOS или любое розничное приложение, паниковать не нужно. Но это хороший момент, чтобы посмотреть, насколько большой доступ к вашему вниманию имеют ваши приложения.

Проверьте разрешения на уведомления. Как на iOS, так и на Android можно открыть настройки и посмотреть, каким приложениям разрешено отправлять оповещения. Отключите уведомления для приложений, где они вам не нужны, или ограничьте их определёнными категориями, например обновлениями о заказах.

Относитесь к неожиданным угрозам как к подозрительным. Сообщение, которое вам угрожает, требует денег или заявляет, что ваши данные будут обнародованы, — это тревожный сигнал, даже если оно появляется внутри приложения, которому вы доверяете. Не отвечайте, не платите и не переходите по содержащимся в нём ссылкам.

Проверяйте через отдельный канал. Если уведомление кажется тревожным, проверьте официальный сайт компании или её подтверждённые аккаунты в соцсетях на предмет заявлений. Не полагайтесь только на то, что сказано в уведомлении.

Обновляйте приложение и проверяйте свои аккаунты. Устанавливайте обновления из официального магазина приложений. Поскольку в публикации не подтверждается, какие данные были затронуты, разумно использовать уникальный пароль для каждого розничного аккаунта и следить за необычной активностью или последующими фишинговыми сообщениями.

Распознавайте манипуляцию. Угрозы, рассчитанные на то, чтобы заставить вас действовать быстро, — это классическая социальная инженерия, которая опирается на человеческую психологию, а не на технические уязвимости. Замедлиться — самая эффективная защита.

Ключевые выводы

Вымогательство через push-уведомления в приложении ASOS, как сообщается, показывает, как доверенный канал может быть перепрофилирован для оказания давления в массовом масштабе. Детали остаются ограниченными, поэтому наиболее полезный ответ — практический:

  1. Проверьте, какие приложения могут отправлять вам уведомления, и отключите те, которые вам не нужны.
  2. Относитесь к любому неожиданному угрожающему сообщению как к возможной социальной инженерии, даже если оно приходит из знакомого приложения.
  3. Проверяйте утверждения через официальные каналы компании, прежде чем реагировать.
  4. Используйте уникальные пароли и будьте начеку в отношении последующих мошеннических схем.

Чтобы узнать больше о том, как злоумышленники используют давление для принуждения к оплате, прочитайте наш материал о тактиках давления программ-вымогателей и уделите несколько минут сегодня аудиту настроек уведомлений.